Internetzugang für Win10 Geräte sperren?

cartridge_case schrieb:
Was soll denn sonst noch passieren?
Der Schädling verbreitet sich über das Netzwerk, wenn er einmal drin ist. Dafür braucht es dann kein Internet mehr.
 
1&1 Festnetz
Du musst mit den beiden Werkstatt-Notebooks nur auf das NAS zugreifen ?
Dann könnte eine Minimalkonfiguration für ein getrenntes Netzwerk etwa so aussehen :
Zweite Netzwerkschnittstelle ( gegebenenfalls mit USB-Adapter) am NAS installieren. Von dort per Kabelverbindung zu einem AP , der beide Werkstatt-PCs per WLAN erreichen kann .
PS:
syntetic schrieb:
Damit verschiebt sich die Diskussion dann evtl. um ein Jahr, aber es löst ja mein Problem nicht dauerhaft.
Wie sieht eigentlich dein Plan aus wenn einer der beiden "uralten" Notebooks kaputt geht ?
Benötigt du an den Notebooks noch andere Schnittstellen außer USB ?
Was für Notebooks( Marke /Modell) sind das eigentlich ?
 
mkossmann schrieb:
Du musst mit den beiden Werkstatt-Notebooks nur auf das NAS zugreifen ?
Richtig.

mkossmann schrieb:
Wie sieht eigentlich dein Plan aus wenn einer der beiden "uralten" Notebooks kaputt geht ?
Wenn einer kaputt geht, werde ich wohl einen für beides nutzen. Die Programme sind nicht anspruchsvoll, d.h. es müssten beide parallel laufen können. Ansonsten natürlich ersetzen. Aber wenn sie noch funktionieren und ausreichen, warum soll ich sie jetzt ersetzen?

mkossmann schrieb:
Benötigt du an den Notebooks noch andere Schnittstellen außer USB ?
Nein, nur USB und WLAN für den Zugriff aufs NAS.

mkossmann schrieb:
Was für Notebooks( Marke /Modell) sind das eigentlich ?
Ein Lenovo ideapad 520S 14IKB und ein HP ProBook 440 G3.
 
syntetic schrieb:
Lenovo ideapad 520S 14IKB und ein HP ProBook 440 G3.
->
K3ks schrieb:
Ansonsten: Win 11 - Anforderungen umgehen wenn die Geräte nicht aus der Steinzeit sind, z.B. mit Rufus.
Nachteil meistens: Jahresupdates wie 26h2 werden dann alle 1-2 Jahre idR per Hand installiert werden müssen.
wenn das Erste sogar einen Core 8000 hat, dann geht 11 auch ganz offiziell. ^^

E: Wohl diese Dinger: https://geizhals.de/?fs=Lenovo+ideapad+520S+14IKB&hloc=de, https://geizhals.de/?fs=HP+ProBook+440+G3&hloc=de
 
Der Lenovo hat einen 7200, der HP einen 6200. Beide unterstützen Win 11 nicht.

Da ich nichts anderes brauche als eine Verbindung zum NAS, wäre es mir sehr recht, wenn ich auf keine Updates achten müsste, sondern einfach so weitermachen könnte.

Die Fritzbox 7530 unterstützt offenbar keine Subnetze.
Ich kenn mich in der Hinsicht nicht besonders gut aus, bin da also auf eure Hilfe angewiesen.
 
Ein Häkchen mit Rufus setzen und du kannst 11 auf den Kisten installieren, brauchst dann definitiv nicht mehr über das Netzwerk nachdenken. 🤷‍♂️

Edit: Alle 2 Jahre dann auf den aktuellen Build per Hand upgraden, normale Updates kommen eh automatisch. Wäre in 2 jahren wohl 27h2 oder 28h2. 🤷‍♂️
 
  • Gefällt mir
Reaktionen: omavoss
Es gibt FlyOOBE als Alternative zu Rufus... trotzdem feste IP Adresse und ohne Standardgateway.
 
Kommt auf den Router an, ob man dort Clients fürs Internet sperren kann.
Wenn nicht, keinen Gateway konfigurieren.
Subnetz geht auch, wenn die Hardware das kann.
Auf win11 heben, würde ich nicht machen wollen. Man müste dazu einen reserve Rechner haben, der den derzeit verwendeten entspricht, damit die Produktion weiter laufen kann, während dem Test.
Aber man kann mal testen, ob die Software überhaupt unter Win11 läuft. Das wäre der 1. Schritt. Nächste Schritte wären, die verwendeten Schnittstellen prüfen, ob die unter Win11 laufen bzw. ob die Win10 Treiber funktionieren.
Aber was hätte man davon, wenn nun alles unter Win11 läuf? Zumal man dann dort auch nur 2 Jahre support erhält.
 
Zuletzt bearbeitet:
Also ein Windows 11 Upgrade würde ich lassen weil die Steurungsoftware der CnC Maschienen zerschießen kann. Bzw ein kostenpflichtiges Update nötig ist.

Feste Ip ohne Standard Gate Way (FritzBox IP) oder Sperrung in der Fritzbox reicht.
 
Puh, das ist tatsächlich gerade alles schwer einzuordnen für mich. Manche sagen, Geräte in der Fritzbox sperren reicht, bei anderen muss es ein eigenes Subnetz sein, manche empfehlen Win 11 und andere empfehlen gerade das nicht.

Ich werde wohl tatsächlich einfach die Geräte in der Fritzbox sperren und hoffen, dass das reicht. Einfach schon deshalb, weil es die mit Abstand einfachste Variante ist.
 
Du könntest zusätzlich noch die Gastnetz-Funktion der FB nutzen. Gastgeräte sind ja vom normalen Netz abgekoppelt. Aber auch hier ist die Frage: Wo soll das NAS stehen, welches ja sicherlich von allen lokalen Netzen erreichbar sein soll? Die Idee mit ner zweiten Netzwerk-Schnittstelle im NAS kann man zwar verfolgen. Damit wird dann aber das NAS der Sicherheitsschwerpunkt, sprich, das sollte man dann härten (z.B. sämtliche Dienste deaktivieren, die nicht benötigt werden) und immer auf dem aktuellen Stand haben.
 
Zuletzt bearbeitet:
1&1 Festnetz
Schöne Idee, wie konfiguriere ich die FB, das das Gastnetz nicht online gehen darf?
Man müsste dann dort den Clients den Zugang sperren. Gut das wäre noch etwas sicherer. Aber die NAS muss dann auch in das Gastnetz und Drucker falls man mal drucken will.
Solange Windows Defender updates bekommt, ist das nicht unbedingt ratsam. Sperrt man den Zugang, bekommt Defender auch keine updates. Denke das ist viel schlimmer.
 
Also ich habe auch aus Eigeninteresse mitgelesen. Meiner Meinung nach ist das Sperren in der Fritz box für den Internetzugang die beste und einfache Lösung. So kann er doch noch mit den Computern im Netzwerk kommunizieren, da interessiert das Defender Update auch nicht mehr.
 
Ein einfaches Sperren des Internetzugangs hält aber keine Netzwerkwürmer auf. Ich sag nur "EternalBlue". Und da die Windows 10 Systeme dann keine Updates mehr bekommen, sind diese gegen neu erscheinende Sicherheitslücken anfällig.
 
  • Gefällt mir
Reaktionen: .one und Sebbi
qiller schrieb:
Ein einfaches Sperren des Internetzugangs hält aber keine Netzwerkwürmer auf.
Hab ich auch dargelegt. Glaubt nur scheinbar niemand.
 
qiller schrieb:
Ein einfaches Sperren des Internetzugangs hält aber keine Netzwerkwürmer auf.

sag ja nicht umsonst

Sebbi schrieb:
leider nicht, denn ungepatchte Geräte können als Stagingpoint für Angriffe aufs gesammte Netzwerk genutzt werden. Daher ist ein sicherer Betrieb solcher Rechner nur in einen gesonderten Netzwerk mit sehr strengen Kommunikationseinstellungen möglich.

und

Sebbi schrieb:
und jetzt kommt die Frage: müssen die Laptops überhaupt im Netzwerk kommunizieren? wenn nicht kannst du die sogar ganz isolieren.
Ansonsten solltest du die hinter einer eigenen sehr restriktiven Firewall ein seperates Lan stecken.

+in


es würde ja sogar schon fast reichen, wenn das NAS ortentlich administiert und gepatcht ist, dieses als Verbindungspunkt zu nutzen, wenn es mehr als einen LAN Anschluss hat.

Das Netz der Produktionsrechner auf der einen Lanbuchse, das Office Netz mit InternetZugang auf der anderen. Beide mit unterschiedlichen IP Bereichen. Das Produktionsnetz mit Festen IPs ohne eingetragenes Standardgateway.
Bietet mehr Schutz als die FB Variante, aber gegen gezielte Angreifer natürlich nur eine etwas größere Hemschwelle.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: qiller
Von was reden wir überhaupt? CNC-Maschinen können alles sein. Von beruflich bis zum reinen Hobby. Bei letzterem wäre ein temporärer Ausfall nur etwas ärgerlich, beim ersten unter Umständen existenzbedrohend.
 
Das spielt überhaupt keine Rolle. Geräte, die nicht raus müssen, werden in ein separates Netz gesperrt. Fertig ist die Geschichte, dann passiert dort nie was. Updates sind in dem Moment auch egal, wenn es kein Netz gibt.

Ganz davon ab habe ich noch nie jeamand erlebt, der privat aus Spaß an der Freude CNC-Maschinen betreibt...
 
qiller schrieb:
Ein einfaches Sperren des Internetzugangs hält aber keine Netzwerkwürmer auf. Ich sag nur "EternalBlue". Und da die Windows 10 Systeme dann keine Updates mehr bekommen, sind diese gegen neu erscheinende Sicherheitslücken anfällig.
Ja, aber: Wie soll denn nun so etwas auf diese Rechner kommen, wenn diese keinen Internetzugang haben? Es gibt nur eine Möglichkeit, über andere Clients die ins Internet können. Wenn es also ein solcher Wurm auf die vom Internet getrennten Clients schaffen sollte, dann würde ich die Vertrauenswürdigkeit aller anderen Rechner im Netzwerk sehr stark anzweifeln. Denn von selbst kommt das nicht dorthin.

Von daher reicht es meiner Meinung nach aus, wenn man die Rechner mit einfachen Mitteln vom Internet abhält. Daher ihnen eine IP-Adresse im selben Subnetz außerhalb des DHCP-Bereichs geben und keinen oder einen falschen Gateway konfigurieren. Dann kommen sie immer noch auf das NAS, aber nicht mehr ins Internet. Und nur noch Dateien dorthin schieben, die man kennt.


Also ehrlich, bei manchen Antworten hier im Thread muss ich schon den Kopf gewaltig schütteln. Wenn ich ein riesen Firmennetzwerk mit tausenden Clients habe, das zu 100% ausfallsicher sein muss und die Bediener eher das Niveau von Höhlenmenschen haben dann packe ich natürlich die Clients der Produktion in ein eigenes abgeriegeltes und wasserdichtes VLAN oder komplett eigenes Netz. Aber das hier scheint mir das Netzwerk eines Privathaushaltes oder einer sehr kleinen Firma zu sein. Wenn man da die Clients vom Internet fern hält, ein halbwegs vernünftiges Backup da ist und die Leute ein bisschen beim Arbeiten mitdenken, dann wird das so funktionieren.
 
thom53281 schrieb:
Denn von selbst kommt das nicht dorthin.
Naja, ich hab EternalBlue nicht umsonst genannt: Das ist halt eine wurmartige Malware, die die damaligen Sicherheitslücken im standardmäßig aktivierten SMB1 Protokoll ausnutzte. Und ja, wurmartig heißt, der Rechner wird automatisch infiziert, ohne Zutun. Die Rechner mussten nur im selben Netzwerk sein.

Und wir wissen nicht, in welchen standardmäßig aktivierten Diensten in Windows noch Sicherheitslücken schlummern. So ein Gastnetz ist ja in der FB schnell aktiviert. Warum also nicht nutzen?
 
Zurück
Oben